Informazioni su TrendAI™ Zero Day Initiative™ (ZDI)

Celebrazione di 20 anni di forza

Per due decenni, TrendAI™ ZDI ha potenziato i ricercatori, protetto gli utenti e plasmato il futuro della cybersecurity attraverso la scoperta delle vulnerabilità e la divulgazione responsabile leader a livello mondiale.

La nostra missione

TrendAI™ ZDI è stata creata nel 2005 per incoraggiare la segnalazione privata delle vulnerabilità a 0 giorni ai fornitori  interessati, premiando finanziariamente i ricercatori. All'epoca, alcuni nel settore della sicurezza informatica percepivano coloro che hanno scoperto le vulnerabilità come hacker malevoli con intenzioni dannose. Alcuni la pensano ancora così. Sebbene esistano aggressori esperti e malintenzionati, rimangono una piccola minoranza del numero totale di persone che scoprono nuove falle nei software.

La nostra missione

L'integrazione della comunità globale di ricercatori indipendenti aumenta anche le nostre organizzazioni di ricerca interne con  ulteriori ricerche zero-day e exploit intelligence. Questo approccio si è unito alla formazione di  TrendAI™ ZDI. Gli obiettivi principali sono:

icona

Amplificare l'efficacia dei team creando una comunità virtuale di ricercatori qualificati.

icona

Incoraggiare la segnalazione  responsabile delle vulnerabilità zero-day attraverso incentivi finanziari.

icona

Proteggi i clienti TrendAI™ dai danni finché il fornitore interessato non è in grado di distribuire una patch.

Oggi, TrendAI™ ZDI rappresenta il più grande programma di bug bounty indipendente dal fornitore al mondo. Il nostro approccio all'acquisizione di informazioni sulle vulnerabilità è diverso da quello di altri programmi. Nessun dettaglio tecnico relativo ai bug viene rilasciato pubblicamente fino a quando il fornitore non mitiga il problema. Consente a TrendAI™ di estendere i propri team di ricerca interni sfruttando le metodologie, l'esperienza e il tempo dei ricercatori esterni, proteggendo i clienti mentre i fornitori interessati lavorano su una patch.

Ricercatori indipendenti di tutto il mondo ci forniscono informazioni esclusive sulle vulnerabilità senza patch. I nostri ricercatori e analisti interni validano il problema nei nostri laboratori di sicurezza e propongono un'offerta economica al ricercatore. Se accetta l'offerta, verrà effettuato tempestivamente un pagamento. L'invio tramite TrendAI™ ZDI elimina la necessità per i ricercatori di tenere traccia dei bug con i fornitori. Facciamo tutto il possibile per collaborare con i fornitori per assicurarci che comprendano i dettagli tecnici e la gravità di un difetto di sicurezza segnalato, il che lascia i ricercatori liberi di trovare altri bug.

Ci sono questi ricercatori, che non posso assumere, che scoprono cose che mi permettono di dormire meglio la notte, e che rendono il mondo un posto migliore.

alt

Jason Cradit

CIO, CTO Summit Carbon

La nostra politica di divulgazione garantisce che alcuni dettagli siano resi pubblici qualora il fornitore impieghi troppo tempo per affrontare la vulnerabilità. Ciò consente ai difensori di agire per proteggere le proprie risorse anche se non è disponibile alcuna patch. In nessun caso una vulnerabilità acquisita verrà nascosta perché il fornitore del prodotto non vuole affrontarla. Le protezioni sono rese disponibili attraverso i prodotti TrendAI™ indipendentemente dalla risposta del fornitore. Nel 2024, queste protezioni sono state rilasciate ai clienti TrendAI™ in media oltre 90 giorni prima della patch del fornitore. Questa policy rassicura ulteriormente i ricercatori sul fatto che in nessun caso le loro scoperte saranno "nascoste sotto il tappeto". Inoltre, rassicura i fornitori sull'esistenza di una serie di linee guida professionali e standard che verranno utilizzate durante l'intero processo di divulgazione.

Una volta che una patch è pronta dal fornitore interessato, TrendAI™ ZDI collabora con il fornitore per notificare al pubblico la vulnerabilità attraverso un avviso congiunto che fornisce il pieno credito al ricercatore originario, a meno che il ricercatore non scelga di rimanere anonimo. Questa pratica ci consente di facilitare la protezione di una base clienti più grande della nostra.

Evento Trend ZDI

Senza TrendAI™ ZDI, molte vulnerabilità continueranno a rimanere dietro le porte chiuse o a essere vendute in un mercato sotterraneo e utilizzate per scopi dannosi. Le relazioni di lunga data di TrendAI™ ZDI con i fornitori di software e la comunità di ricerca aiutano a influenzare l'importanza della sicurezza nel ciclo di vita dello sviluppo dei prodotti, portando a prodotti più sicuri e clienti più sicuri.

Negli ultimi 20 anni, TrendAI™ ZDI ha rivelato oltre 15.000 vulnerabilità, fornendo al contempo informazioni uniche sulle minacce alla piattaforma TrendAI™ e rafforzando al contempo la superficie di attacco per software e servizi che hanno un impatto su tutti.

Contatti

Richieste generali

zdi@trendmicro.com

Trovaci su X

@thezdi

Richieste di informazioni per i media

media_relations@trendmicro.com

Trovaci su Mastodon

Mastodon

Comunicazioni email sensibili

PGP Key